Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FOSSBilling (CVE-2026-40495)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
03/06/2026
Última modificación:
22/07/2026

Descripción

FOSSBilling es un sistema de facturación y gestión de clientes gratuito y de código abierto. Las versiones anteriores a la 0.8.0 filtran la versión exacta del sistema a través de parámetros de cache buster de activos en la salida HTML, eludiendo la configuración de seguridad hide_version_public . La versión de FOSSBilling está incrustada en la cadena de consulta de cada etiqueta ' script ' y ' link ' generada por los filtros Twig script_tag y stylesheet_tag . Esta información es visible para todos los visitantes -incluidos los invitados no autenticados- en cada página, independientemente de si la configuración hide_version_public está habilitada. El encabezado HTTP X-FOSSBilling-Version y el endpoint API guest.system.version respetan correctamente la configuración hide_version_public , pero los parámetros de cache buster de activos fueron pasados por alto. El conocimiento de la versión exacta de FOSSBilling facilita significativamente a los actores maliciosos identificar vulnerabilidades conocidas aplicables a una instalación determinada y elaborar exploits dirigidos. Aunque no es una vulnerabilidad directa por sí misma, socava la protección prevista ofrecida por la configuración hide_version_public y facilita el reconocimiento. La versión 0.8.0 contiene un parche. No existe una solución alternativa práctica que elimine la versión de las URL de los activos sin modificar el código fuente.